Правило резервного копирования 3-2-1-1-0:
современный стандарт защиты данных
Почему классического правила 3-2-1 уже недостаточно и как защитить бизнес от шифровальщиков
Введение
Правило резервного копирования 3-2-1 предписывает хранить три копии данных на двух разных типах носителей, при этом одна копия должна находиться вне основной площадки. Это самый часто цитируемый принцип в области бэкапов, но сегодня его одного уже недостаточно.
Шифровальщики изменили математику. Современный стандарт — правило 3-2-1-1-0, которое добавляет к классической схеме одну неизменяемую (immutable) копию, отключённую от сети, и обязательную проверку того, что данные действительно восстанавливаются.
Что такое правило 3-2-1
Правило 3-2-1 — это базовая схема резервного копирования, изначально популяризированная фотографом Питером Крогом и впоследствии широко распространившаяся в IT.
- 3 — поддерживайте как минимум три копии данных (продакшн-копия плюс две резервные)
- 2 — храните копии минимум на двух разных типах носителей (например, локальный диск и облако или диск и лента)
- 1 — держите как минимум одну копию вне основной площадки, в географически отдельной локации
Логика проста: у большинства сбоев одна точка отказа. Сломался диск, затопило здание, шифровальщик заблокировал сервер. Правило 3-2-1 гарантирует, что один инцидент не уничтожит все копии одновременно. Если основные данные и локальный бэкап уничтожены, удалённая копия остаётся.
Почему 3-2-1 уже недостаточно
Правило 3-2-1 проектировалось под аппаратные сбои и локальные катастрофы. Атаки шифровальщиков работают по совсем другой модели угроз.
Современный шифровальщик не просто шифрует основные данные. Сначала он находит и шифрует подключённые к сети хранилища с резервными копиями. Злоумышленники знают учебник по 3-2-1 и целенаправленно идут за удалённой копией, облачным хранилищем и учётными записями бэкап-сервера ещё до того, как запустить шифрование основных систем.
В атаке на Colonial Pipeline в 2021 году злоумышленники находились внутри сети несколько дней до удара. В инциденте с Kaseya VSA шифровальщик распространялся через провайдеров услуг на их клиентов, включая бэкап-инфраструктуру. Стандартные конфигурации 3-2-1, в которых все копии подключены к сети, никакой защиты не дали.
Правило 3-2-1-1-0: современный стандарт
Обновлённая схема добавляет два критичных компонента:
Три копии данных (3)
Продакшн-копия плюс две резервные копии для избыточности.
Два типа носителей (2)
Например, локальный диск и облако, или диск и лента — защита от отказа одного типа оборудования.
Одна копия вне площадки (1)
Географически отдельная локация для защиты от региональных катастроф.
Одна неизменяемая копия (1)
Неизменяемый бэкап в объектном хранилище с WORM-защитой (Write Once Read Many) или физически изолированная лента. В них нельзя ничего записать или удалить через сетевые процессы — это защита от шифровальщиков.
Ноль ошибок (0)
Автоматическое тестирование восстановления после каждого задания подтверждает, что бэкап действительно можно развернуть. Непроверенный бэкап — это не бэкап.
Как реализовать правило 3-2-1-1-0
Копия 1: Локальный бэкап на диске
Быстрый, доступный, используется для повседневных восстановлений. Должен лежать на выделенном бэкап-репозитории — не на том же сервере, что продакшн-данные. Целевая точка восстановления (RPO) в 15–60 минут достижима за счёт ежечасных инкрементальных заданий.
Копия 2: Вторичный бэкап на другом носителе
Задание копирования бэкапа во второй репозиторий — на другое железо, на резервную площадку или в облачное объектное хранилище. Защищает от отказа локальной инфраструктуры.
Копия 3: Удалённая или облачная копия
Третья копия — в географически отдельной локации для аварийного восстановления. Облачное объектное хранилище с включённым версионированием — хороший вариант. Для российской инфраструктуры разумнее смотреть в сторону локальных провайдеров S3-совместимого объектного хранилища.
Неизменяемая копия (новая «1»)
Настройте облачный репозиторий с включённой защитой Object Lock / WORM. Большинство крупных облачных провайдеров эту функцию поддерживают. Альтернативный вариант — лента, физически вывезенная за пределы площадки и отключённая от сети. Ключевое свойство: её нельзя ни изменить, ни удалить никаким сетевым процессом.
Верификация (тот самый «0»)
Автоматизируйте тестирование восстановления после каждого бэкап-задания. Минимум — проверить, что файл бэкапа читается и контрольная сумма совпадает. Идеально — поднять бэкап в изолированной песочнице и убедиться, что приложение в нём корректно стартует. Делать это нужно автоматически, а не вручную.
3-2-1 для Microsoft 365: пробел, который у вас, скорее всего, есть
Большинство организаций реализуют 3-2-1-1-0 для собственной инфраструктуры и забывают, что Microsoft 365 — это отдельная поверхность данных, требующая такого же отношения.
Модель разделённой ответственности у Microsoft сформулирована явно: Microsoft защищает платформу, клиенты защищают свои данные. Встроенные в Microsoft 365 политики хранения и история версий — это не бэкапы. Они не защищают от:
- Шифровальщика, добравшегося до содержимого SharePoint и OneDrive через клиенты с включённой синхронизацией
- Случайного или злонамеренного массового удаления в течение срока хранения
- Потери данных через сторонние интеграции с правом записи
Применить 3-2-1-1-0 к среде Microsoft 365 означает наладить автоматизированный бэкап Exchange Online, SharePoint, OneDrive, Teams и других сервисов по заданным политикам, с неизменяемым хранилищем и проверяемым восстановлением.
Лучшие практики правила 3-2-1-1-0
- Тестируйте восстановление по расписанию — минимум ежемесячно, ежеквартально проводите проверку полного восстановления на уровне приложений
- Активно мониторьте статусы заданий — самые опасные сбои тихие: задание, завершившееся с ошибками, но не пойманное мониторингом, оставляет вас уязвимыми
- Разделяйте админские учётные записи бэкапа и продакшна — злоумышленники, идущие за бэкапами, часто используют скомпрометированные учётные записи доменного администратора
- Включайте immutability на уровне хранилища, а не только приложения — блокировки на уровне приложения часто можно обойти с правами администратора
- Документируйте порядок восстановления — правило 3-2-1-1-0 говорит, как хранить данные, но не как их восстанавливать; сценарий аварийного восстановления (DR-runbook) нужен отдельно
- Распространите подход на SaaS — Microsoft 365, Salesforce и другие облачные платформы требуют той же бэкап-дисциплины, что и собственная инфраструктура
Часто задаваемые вопросы
Что означает правило 3-2-1?
Правило 3-2-1 означает: три копии данных, два разных типа носителей, одна копия вне основной площадки. Это базовая стратегия резервного копирования для защиты от аппаратных сбоев, локальных катастроф и повреждения данных.
Актуально ли правило 3-2-1 сегодня?
Да, но оно обновилось до 3-2-1-1-0, чтобы отвечать на угрозы со стороны шифровальщиков. Изначальное правило не учитывало, что злоумышленники целенаправленно идут за подключённой к сети бэкап-инфраструктурой. Дополнительная «1» (неизменяемая или отключённая от сети копия) и «0» (проверенные бэкапы) этот пробел закрывают.
Что такое неизменяемый бэкап?
Неизменяемый бэкап — это копия данных, которую нельзя модифицировать, перезаписать или удалить в течение заданного периода, даже из-под административных учётных записей. Чаще всего это объектное хранилище с WORM-защитой. Ещё один вариант — физически изолированная (air-gapped) лента.
Как правило 3-2-1 применять к Microsoft 365?
Данные в Microsoft 365 требуют такой же бэкап-дисциплины, как и данные в собственной инфраструктуре. Чтобы покрыть Exchange Online, SharePoint, OneDrive и Teams по схеме 3-2-1-1-0, нужно отдельное стороннее решение для автоматизированного бэкапа с неизменяемым хранилищем.
В чём разница между 3-2-1 и 3-2-1-1-0?
Изначальное правило 3-2-1 фокусируется на избыточности и хранении копии вне основной площадки. Обновлённое 3-2-1-1-0 добавляет неизменяемую или отключённую от сети копию (защита от шифровальщиков) и автоматизированную проверку восстановимости (гарантия целостности бэкапа).
Заключение
Правило 3-2-1 заложило фундамент современной стратегии защиты данных. Обновление 3-2-1-1-0 закрывает пробел в защите от шифровальщиков.
Три копии, два носителя, одна удалённая, одна неизменяемая, ноль непроверенных бэкапов — внедрите все пять компонентов и получите бэкап-архитектуру, которая одновременно защищает от аппаратного сбоя, региональной катастрофы и целевой атаки шифровальщика.
ГК Ганза-СМАРТ — ваш надёжный сервис-партнёр, напишите нам в Макс по любому вопросу, рады будем Вам помочь!

